ArtifactとWebFetchの権限ルール分離
CHANGELOG 原文(英語)
Changed plain WebFetch deny and ask rules to no longer apply to Artifact tool reads and updates; use an Artifact rule (or WebFetch(domain:claude.ai)) to block or gate them 公式の変更履歴を開く ↗ 日本語での補足
単純なWebFetchのdeny・askルールがArtifactツールの読み取り・更新に適用されなくなるように変更。ブロックや確認が必要な場合はArtifactルール(またはWebFetch(domain:claude.ai))を使う必要がある。
ドキュメント
ドキュメントの抜粋(参考訳)
WebFetch
WebFetch のルールは domain: 接頭辞を使い、リクエスト先 URL のホスト名と照合します。マッチングは大文字小文字を区別せず、* ワイルドカードに対応し、ルールとホスト名の両方から末尾の . を取り除くため、example.com. と example.com は同じものとして扱われます。
WebFetch(domain:example.com)はexample.comへのリクエストに一致しますWebFetch(domain:*.example.com)は、api.example.comやa.b.example.comのように、任意の深さのサブドメインすべてに一致しますが、example.com自体には一致しませんWebFetch(domain:*)はすべてのドメインに一致します。これは、domain:のないただのWebFetchルールとは異なります。すべてのフェッチを許可または拒否するを参照してください
先頭の *. または単独の * 以外の位置では、ワイルドカードはドット 2 つの間のテキストにのみ一致します。WebFetch(domain:example.*) は、* が org になる example.org には一致しますが、* が evil.com になりドットをまたぐ必要がある example.evil.com には一致しません。これにより、末尾のワイルドカードが、攻撃者が登録し得るドメインに一致することを防いでいます。
WebFetch ルールでのワイルドカードがフェッチに一致するには、Claude Code v2.1.172 以降が必要です。
すべてのフェッチを許可または拒否する
domain: 部分を持たない、ツール名だけのルールが、単独の WebFetch ルールです。例えば "deny": ["WebFetch"] のように指定します。このルールと WebFetch(domain:*) はどちらもすべての URL を対象としますが、Claude Code はこの 2 つを異なる形で適用し、domain: 形式の方だけが、そのドメインをサンドボックスの許可済みまたは拒否済みドメインの一覧にも追加します。そのセクションには、サンドボックスが認識するワイルドカードの形式と、単独の * が追加されたバージョンが記載されています。
各行は、そのルールが allow リストと deny リストでそれぞれどう働くかを示しています。
| ルール | allow の場合 |
deny の場合 |
|---|---|---|
WebFetch |
Claude は確認なしでフェッチします。サンドボックス化されたコマンドが到達できるホストは変わりません。 | Claude Code は WebFetch ツールを取り除くため、Claude はフェッチを一切行えません。サンドボックス化されたコマンドが到達できるホストは変わりません。 |
WebFetch(domain:*) |
Claude は確認なしでフェッチし、サンドボックス化されたコマンドはどのホストにも到達できます。 | Claude Code はツールを残したまま各フェッチを拒否し、サンドボックス化されたコマンドはどのホストにも到達できません。 |
この 2 つの形式は、アーティファクト(Artifact ツールが claude.ai 上に公開するページ)の読み取りに対しても挙動が異なります。単独の WebFetch の deny ルールや ask ルールは、これらの読み取りには適用されません。WebFetch(domain:claude.ai) や WebFetch(domain:*) のように、claude.ai または *.claudeusercontent.com コンテンツホストを対象とする domain: ルールは、各読み取りを拒否するか、その前に確認を求めます。Artifact ルールも同様です。
ルールが読み取りをブロックする場合、拒否理由にそのルール名が示されます。v2.1.268 より前では、単独の WebFetch の deny ルールがすべてのアーティファクトの読み取りをブロックし、単独の ask ルールはそのたびに確認を求めていました。
サンドボックスの許可リストはそのままに、Claude に自由にフェッチさせるには、単独の形式を使います。次の settings.json はそれを行います。
{
"permissions": {
"allow": ["WebFetch"]
}
}
Claude にページの取得を頼むと、確認なしでフェッチします。サンドボックス許可リスト外のホストに対してサンドボックス化された curl の実行を頼むと、単独のルールではそのホストが許可リストに追加されないため、Claude Code は引き続きそのホストについて確認を求めます。
自動モードでは、代わりに Claude がコマンドのコマンド単位の許可ドメインにそのホストを記載し、分類器が審査します。
取得日 · 2026-09-23